Des données éparpillées
Bases sur site, services managés, entrepôts cloud, lacs de données : chaque environnement a sa propre gouvernance, ou aucune.
Pare-feux, antivirus et contrôle d'accès protègent les chemins qui mènent aux données. Aucun ne répond à la question que pose l'auditeur : où sont exactement vos données sensibles, qui y a accédé le mois dernier, et sauriez-vous le prouver ? Data Security Fabric part de la donnée elle-même, quel que soit l'endroit où elle réside.
Le problème
La question paraît simple. Elle est presque toujours sans réponse. Les données de production sont inventoriées ; les copies ne le sont pas. Or il y a des extractions dans des environnements de test, des exports vers des tableurs, des bases montées pour un projet et jamais démontées.
C'est dans ces copies oubliées que se produisent les fuites, parce qu'elles portent les mêmes données que la production sans en avoir les protections. Un audit de conformité les découvre. Un attaquant aussi.
Bases sur site, services managés, entrepôts cloud, lacs de données : chaque environnement a sa propre gouvernance, ou aucune.
Les extractions vers les environnements hors production échappent aux inventaires et aux contrôles d'accès.
Chaque audit mobilise des semaines pour rassembler des journaux d'accès dispersés entre une dizaine d'outils.
Capacités
L'approche consiste à consolider dans un seul outil ce que la plupart des organisations font avec cinq ou six : découvrir, classer, surveiller, analyser, détecter, réagir et prouver.
Identification des données non gouvernées, classement de l'ensemble du patrimoine et évaluation des vulnérabilités.
Suivi continu de qui accède aux données sensibles et de ce qu'il en fait, en production comme hors production.
Application des politiques d'accès aux référentiels de données, indépendamment de l'outil par lequel on les interroge.
Exfiltration, horaires d'accès inhabituels, création de comptes suspects : les écarts sont signalés, le bruit faible est écarté.
Modèles, politiques et rapports préconfigurés, avec conservation pluriannuelle des dossiers pour les besoins d'investigation.
Surveillance possible sans installation sur les serveurs, ou par agent quand l'architecture l'impose.
« Nous avons pu montrer le retour sur investissement à l'équipe de direction au cours du premier trimestre. »
Un partenaire, pas seulement un revendeur
La difficulté d'un projet de sécurité des données n'est pas l'outil : c'est de décider ce qui est sensible, et qui a le droit d'en décider.
Nous commençons par recenser vos référentiels réels - y compris ceux que la DSI a oubliés - avant de parler d'outillage.
Nous rapprochons les rapports fournis de ce qu'attendent la loi n° 18-07 et vos autorités de tutelle, plutôt que de livrer des modèles génériques.
Nous démarrons sur les référentiels les plus exposés et étendons ensuite, plutôt que de viser une couverture totale d'emblée.
Nous branchons la solution sur vos outils en place - SIEM, gestion d'identités, coffre-fort - au lieu de créer une console de plus.
Nous cartographions vos référentiels, identifions les copies non gouvernées et cadrons la première vague de couverture. Réponse sous 24 heures ouvrées.